Soixante-douze heures. C'est le délai légal dont dispose une entreprise
pour notifier la CNIL en cas de violation de données personnelles. Article 33
du RGPD. La plupart des dirigeants de PME qu'on rencontre n'en ont jamais
entendu parler.
Ce n'est qu'un exemple. Il y a aussi le certificat SSL qu'on découvre
expiré parce qu'un client a eu un message d'avertissement du navigateur,
le plugin WordPress abandonné depuis bientôt deux ans dont la faille est
documentée partout sauf chez l'utilisateur qui le fait tourner. Et puis
les sauvegardes qui tournent toutes les nuits sans qu'on ait jamais pris
la peine d'en restaurer une. Juste pour voir.
La conformité numérique, pour une PME, c'est ce genre de choses à suivre
régulièrement. On remet à plus tard parce qu'il y a toujours plus urgent.
Et un jour ça finit par coûter.
On a cherché un outil pour centraliser tout ça. On n'a rien trouvé qui
nous convienne. Alors on l'a codé.
10
rubriques pré-configurées
Sécurité, RGPD, incidents
0
appel réseau sortant
Données chez vous
72h
workflow article 33
Notification CNIL intégrée
1 fichier
base portable
SQLite, exportable
Le suivi conformité, cette corvée qu'on remet à plus tard
Trois situations, rencontrées récemment chez des prospects qui nous
appelaient pour autre chose.
Un site e-commerce avec un certificat SSL expiré depuis six jours.
Personne dans l'équipe n'avait rien vu. Ce sont les premiers clients
bloqués par l'écran rouge du navigateur qui ont signalé le problème.
Vendredi soir, évidemment.
Un site WordPress avec un plugin de formulaire pas mis à jour depuis
dix-huit mois. Faille publique depuis un an. Le site a tourné avec cette
vulnérabilité tout ce temps sans que personne ne s'en soucie, parce que
le plugin fonctionnait.
Un dirigeant qui nous dit, très sûr de lui : « On a des sauvegardes,
elles tournent toutes les nuits. » Question suivante : « Vous avez déjà
essayé d'en restaurer une pour vérifier ? » Silence. Non, jamais. Les
sauvegardes existent sur le papier. On n'a aucune idée si elles
fonctionnent vraiment.
Ces trois cas ont un point commun. Le problème n'est pas technique. La
technologie est là, les bonnes pratiques sont connues, les outils existent.
C'est un problème de suivi. Personne n'a le temps, personne n'a l'outil,
personne ne sait par où commencer. On finit avec un fichier Excel qu'un
stagiaire a commencé il y a trois ans, à moitié rempli, jamais remis à jour.
Pourquoi on n'a pas voulu d'une solution SaaS cloud
Avant de coder Pilot, on a regardé ce qui existait. Il y a plusieurs outils
de suivi conformité sur le marché, majoritairement en mode SaaS cloud.
On crée un compte, on connecte ses sites, on reçoit des alertes. Sur le
papier, ça paraît simple.
Le problème, c'est la nature des données qu'on y met. Un outil de suivi
conformité contient la cartographie des points faibles du système qu'il
surveille : liste des plugins installés, date du dernier audit, emplacement
des sauvegardes, noms des administrateurs, historique des incidents.
Envoyer ça chez un prestataire tiers, souvent hébergé hors UE, nous paraît
contradictoire avec l'objectif même de la démarche.
Un outil de suivi RGPD qui impose un transfert de données hors
UE pour fonctionner, c'est un paradoxe qu'on préfère éviter.
Notre choix : Pilot tourne exclusivement sur le serveur de l'utilisateur.
Aucun appel réseau sortant. Les données sensibles sont chiffrées localement
en AES-256-GCM avant stockage. La base tient dans un unique fichier SQLite,
que vous pouvez télécharger, sauvegarder ou migrer quand vous voulez.
Pilot tourne chez vous. Aucune donnée ne sort. Ni pour fonctionner, ni pour les mises à jour.
Pourquoi c'est gratuit
Question qu'on nous a déjà posée deux fois : si c'est si bien fait, c'est
quoi le piège ?
Il n'y en a pas. Pilot est gratuit parce qu'on développe ce type d'outil
pour nos propres clients depuis des années. Le publier en accès libre ne
nous coûte quasiment rien et ça sert notre positionnement
de structure de développement web souveraine.
Pas de freemium, pas de version payante cachée, pas de compte à créer,
pas d'email à fournir. Vous téléchargez et c'est à vous. Pilot rejoint
notre outil de test de vitesse de site,
gratuit et sans compte lui aussi.
Pilot n'est pas de l'open source au sens permissif du terme. Le code est
fourni et lisible, vous pouvez l'auditer ligne par ligne, mais il reste
protégé par le droit d'auteur. La licence autorise l'usage interne gratuit
en entreprise, elle n'autorise ni la revente ni la redistribution. Un
logiciel gratuit et auditable, sous droit français.
Ce que fait Pilot
Installation
Vous copiez le dossier Pilot sur votre hébergement PHP, vous visitez l'URL,
vous définissez votre mot de passe administrateur. C'est fini.
Pilot fonctionne sur tout hébergement mutualisé correct : OVH, O2Switch,
Infomaniak, Hostinger. Pré-requis : PHP 8.0 minimum et l'extension SQLite
activée, standard sur quasi tous les hébergeurs depuis dix ans. Pas de
serveur dédié, pas de MySQL, aucune dépendance externe.
Suivi quotidien
Dix rubriques pré-configurées couvrent les points de conformité technique
les plus courants : mises à jour du CMS, plugins et extensions, sauvegardes,
tests de restauration, certificat SSL, nom de domaine, politique de
confidentialité, mentions légales, mots de passe administrateurs, registre
d'incidents.
Chaque rubrique propose des formulaires guidés pour saisir vos infos et
les dates de vérification. Un score global sur 100 agrège l'ensemble,
avec des seuils personnalisables. Exports CSV et SQLite disponibles à tout
moment.
Précision importante : Pilot n'audite pas votre site en temps réel. C'est
un tableau de bord déclaratif. Vous saisissez vos informations, Pilot les
centralise et les date. La discipline de saisie reste à votre charge.
Incident et article 33
En cas de violation de données, Pilot intègre un registre d'incidents avec
workflow de notification 72h. Chronologie de l'événement, nature de la
violation, nombre de personnes concernées, mesures prises. Un lien direct
vers le téléservice officiel de la CNIL est fourni pour la déclaration
proprement dite.
Pilot trace votre registre et facilite la notification. La qualification
juridique d'un incident (notification obligatoire ou pas, communication aux
personnes concernées ou pas) reste une décision qui engage votre DPO ou
votre conseil. Ce n'est pas le rôle d'un logiciel.
Ce que Pilot ne fait pas
Autant être clair sur les choix de la V1.
Pas d'alertes email. Pilot ne configure aucun SMTP sortant
et n'envoie donc aucun email. Volontaire. Pas d'email, pas de fuite possible
par ce canal, pas de dépendance à un prestataire d'envoi. Vous ouvrez Pilot
quand vous décidez.
Mono-utilisateur en V1. Un seul compte administrateur.
Le multi-utilisateurs avec rôles différenciés, c'est pour la V2.
Pas de récupération de mot de passe. Toujours le même
principe : pas de SMTP, donc pas de canal de réinitialisation qu'un
attaquant pourrait exploiter. Si vous oubliez votre mot de passe, la
procédure passe par l'accès fichier direct à la base SQLite, qui est
documentée. Inconvénient assumé contre un canal d'attaque en moins.
Pas de registre article 30 RGPD, pas de cookies consent, pas de
DPIA. Pilot est un outil opérationnel technique, pas un substitut
à un DPO ni à une plateforme juridique complète. Pour le registre article 30,
le modèle officiel de la CNIL reste la référence.
Pilot couvre le suivi technique. Quand le besoin dépasse ce cadre, quand il
faut un outil taillé sur vos procédures plutôt qu'un tableau de bord
générique, c'est du développement web sur
mesure à Toulouse et c'est notre métier.
Essayer Pilot
Sudimédia Pilot V1.0.0 est disponible immédiatement en téléchargement
gratuit. Le paquet contient le code source, la documentation
d'installation, la politique de confidentialité (elle tient en une page :
aucune donnée n'est collectée), et les procédures de désinstallation.
Pilot V1 est une base. On construira la V2 avec les retours des premiers
utilisateurs. Ce qui manque, ce qui marche, ce qui mérite d'être
simplifié. Si l'outil vous sert, ou s'il lui manque quelque chose
d'essentiel,
écrivez-nous.
MD
Michel Denolf
Fondateur Sudimédia
27 ans d'expertise développement web depuis 1999.
Sur ce sujet : Praticien expérimenté. Développement
d'outils PHP/SQLite métiers depuis 2005, intégration RGPD sur projets
clients depuis l'entrée en vigueur du règlement en 2018.
Les fonctionnalités décrites correspondent à Sudimédia Pilot V1.0.0.
Pilot est fourni tel quel, sans garantie de résultat. L'installation,
l'administration et l'exploitation de l'outil relèvent de la responsabilité
de l'utilisateur. Résultats non contractuels.